歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
詐騙集團假冒Google搜尋廣告 竊取微軟廣告帳號
2025 / 02 / 03
編輯部
資安研究人員發現一個惡意廣告活動正在鎖定微軟廣告客戶,透過假冒的 Google 廣告將受害者導向釣魚網站,藉此竊取帳號密碼。
這些惡意廣告出現在 Google 搜尋結果中,專門竊取使用者登入微軟廣告平台時的帳號資訊。此發現緊接在資安公司幾週前揭露的另一起類似攻擊活動之後,該活動也是利用 Google 廣告鎖定個人及企業用戶。
在這波最新的攻擊中,
駭客鎖定搜尋「Microsoft Ads」等關鍵字的用戶,誘使他們點擊搜尋結果中的惡意贊助廣告
。攻擊者採用多種技術來規避資安工具的偵測,包括將 VPN 流量重新導向至虛假的行銷網站,並運用 Cloudflare 驗證機制來過濾機器人。
此外,當使用者直接訪問釣魚網站("ads.mcrosoftt[.]com")時,系統會將其重新導向至知名迷因「Rickroll」的 YouTube 影片。這個釣魚網頁巧妙仿冒了正版微軟廣告平台("ads.microsoft[.]com"),目的是竊取受害者的登入憑證和雙重驗證(2FA)代碼來劫持帳號。
資安公司進一步指出,這個針對微軟帳號的釣魚攻擊基礎設施已運作多年,不僅顯示其為長期性的攻擊活動,更可能曾將目標擴及 Meta 等其他廣告平台。
值得注意的是,
這些釣魚網域多半架設在巴西或使用巴西的頂級域名「.com.br」
。這個特徵與先前針對 Google 廣告用戶的攻擊活動類似,該活動主要使用葡萄牙的「.pt」頂級域名。
Google 表示已採取行動禁止此類意圖竊取資訊的欺騙性廣告,並積極執行防制措施。該公司發言人向媒體強調,他們明確禁止任何意圖欺騙用戶的廣告,一旦發現廣告主有此行為,就會立即停用其帳號,此次事件即是依循此原則處理。
假冒美國郵政服務的簡訊詐騙攻擊
此外,資安研究人員發現新一波的簡訊釣魚活動(簡訊詐騙),透過假冒美國郵政服務(USPS)的包裹派送失敗通知來鎖定手機用戶。研究員指出,這個攻擊活動運用複雜的社交工程手法,並採用混淆技術來傳送惡意 PDF 檔案,目的是竊取用戶的帳號密碼和敏感資料。
這些詐騙簡訊會誘使收件人點開附帶的 PDF 檔案,聲稱需要更新地址才能完成包裹派送。PDF 文件中設有「點擊更新」按鈕,點擊後會將受害者導向至仿冒 USPS 的釣魚網站,要求輸入郵寄地址、電子郵件和電話號碼。
這些釣魚網站以收取重新派送服務費為藉口,竊取受害者的信用卡資料。受害者輸入的所有資料都會經加密後傳送至攻擊者控制的遠端伺服器。研究人員發現此攻擊活動使用了多達 20 個惡意 PDF 檔案和 630 個釣魚網頁,顯示該攻擊行動規模相當龐大。
資安研究員指出,這次
攻擊中的 PDF 檔案使用了非標準方式來嵌入可點擊連結,捨棄一般常見的 /URI 標籤
。這種做法使資安軟體難以提取和分析其中的網址,讓惡意連結得以躲過大多數端點防護系統的偵測。
這類攻擊顯示,駭客正透過社交工程手法,利用行動裝置的資安弱點,並假冒知名品牌與官方通知來贏取用戶信任。
類似的 USPS 詐騙簡訊也曾透過 Apple iMessage 傳送釣魚網頁,這種手法據報是由一個名為Smishing Triad 的中文駭客組織所採用。
這些詐騙簡訊能巧妙繞過 iMessage 的安全機制。一般來說,iMessage 僅允許來自已知寄件者或使用者曾回覆過的帳號所發送的連結被點擊。為了規避此機制,詐騙者會在訊息中加入「請回覆 Y」或「請回覆 1」等指示,誘使用戶回應,藉此關閉 iMessage 內建的防釣魚保護。
這類攻擊手法與 Darcula 釣魚即服務(PhaaS)工具有密切關聯。該工具已被用來攻擊全球超過 100 個國家的郵政服務和其他知名組織,其中包括美國郵政。
本文轉載自 TheHackerNews。
釣魚廣告詐騙
簡訊詐騙
PhaaS
釣魚即服務
最新活動
2025.10.15
2025 金融資安發展論壇
2025.09.18
「密碼規範越嚴,反而更危險?」從稽核角度解讀帳號管理誤區與最佳實務
2025.09.23
漢昕科技X線上資安黑白講【零信任資安防線|FortiSIEM×FortiDLP打造全方位監控與資料防護】2025/9/23開講!
2025.09.24
資安攻防演練
2025.09.24
產品資安論壇:共築產品資安責任鏈
2025.09.25
面對勒索病毒威脅,資料遺失怎麼辦?3 招讓備份真的能用
2025.10.09
從駭客視角看社交工程:沒有演練,勒索病毒代價有多高?
2025.10.13
關鍵基礎設施-電力系統資安系列課程I(沙崙 X 成大太陽能系統)
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
資安院發布「資安週報」 數據驅動台灣資安治理新模式
中國支持的新APT組織GhostRedirector,入侵全球Windows伺服器
Microsoft 推出 2025年9月 Patch Tuesday 每月例行更新修補包
AI驅動的惡意軟體攻擊「s1ngularity」已入侵2180個GitHub帳戶
中國駭客組織「鹽颱風」及UNC4841關聯的45個新惡意網域被揭露
資安人科技網
文章推薦
「資安雙認證」正夯!安永揭密SOC 2與ISO 27001企業必備資安評估標準
Palo Alto Networks 推出 Prisma Browser 防護高隱匿性威脅
Progress Software 發布 SaaS RAG 平台,助力各企業導入值得信賴且可驗證的生成式 AI